De VNG publiceerde afgelopen juli een syllabus en een infographic voor de verplichte bestuurderstraining onder de Cyberbeveiligingswet. Het document is dus geschreven voor gemeenten, maar de onderliggende verplichting uit artikel 24 Cbw geldt voor elk bestuur van iedere essentiële of belangrijke entiteit, publiek en privaat. Ik heb de syllabus grondig doorgenomen en constateer: goed en zorgvuldig werk is er gedaan, met daarbij enkele kanttekeningen. Ik zet alles voor je op rij in deze blog.
Wat de wet letterlijk vraagt
Risico-identificatie, beheersmaatregelen en gevolgen inschatten
Artikel 24, tweede lid, Cbw is kort maar duidelijk. Eén van de toezichthouders - de RDI - maakte een leerzame pagina over de bestuurdersverantwoordelijkheid. Ieder lid van het bestuur moet drie dingen kunnen:
- risico's voor de beveiliging van netwerk- en informatiesystemen identificeren,
- risicobeheersmaatregelen op het gebied van cyberbeveiliging beoordelen, en;
- de gevolgen van die risico's en maatregelen voor de dienstverlening inschatten.
De Cbw geeft daarbij een harde termijn: binnen twee jaar na inwerkingtreding (15 augustus 2026) moet ieder bestuurslid aan die eis voldoen; wie later wordt benoemd, krijgt twee jaar vanaf de eigen benoeming. Daarna moet de kennis aantoonbaar actueel blijven, wat in de praktijk neerkomt op een herhalingstraining. De syllabus adviseert die minimaal eens per twee jaar te organiseren. Het bewijs is een certificaat met naam, datum, behandelde onderwerpen en de naam van de aanbieder, in het Nederlands of Engels. Check ook even hoe kinderachtig voorschrijvend het Cbb hier is (wat zegt dat eigenlijk?). Daarom bevat bijlage II van de syllabus (p.28) ook een template voor een certificaat, denk ik..
Wie precies "het bestuur" is, hangt af van de rechtsvorm, en dat is natuurlijk breder dan gemeenten alleen. Artikel 24 Cbw geldt voor het bestuur van iedere essentiële of belangrijke entiteit. Bij overheidsinstanties wijst de wet specifiek aan wie dat is:
- bij ministeries de minister,
- bij zelfstandige bestuursorganen dat orgaan zelf,
- bij provincies gedeputeerde staten,
- bij waterschappen het dagelijks bestuur,
- bij gemeenten het college van burgemeester en wethouders, en
- bij een gemeenschappelijke regeling het dagelijks bestuur van het openbaar lichaam.
Voor private entiteiten geldt hetzelfde principe met andere etiketten: is het bestuur een rechtspersoon, dan geldt de verplichting voor de natuurlijke personen die namens die rechtspersoon zitting hebben. Bij een vennootschap onder firma voor iedere vennoot, bij een commanditaire vennootschap voor de beherende vennoten en bij een maatschap voor iedere maat. Een raad van commissarissen, een gemeenteraad of een ander toezichthoudend orgaan valt in beginsel buiten de trainingsplicht; de syllabus beveelt wel aan hen te betrekken met het oog op gezamenlijk begrip tussen bestuur en toezicht.
"Binnen twee jaar na inwerkingtreding (15 augustus 2026) moet ieder bestuurslid aan die eis voldoen; wie later wordt benoemd, krijgt twee jaar vanaf de eigen benoeming."
De tien onderwerpen uit artikel 21
Het Cyberbeveiligingsbesluit werkt in hoofdstuk 5 de trainings- en certificaatverplichting uit artikel 24 Cbw verder uit. Artikel 21 van het besluit noemt daarbij zelf drie basisonderwerpen die de identificatievaardigheid onderbouwen: soorten risico's, risicomanagementprocessen en risicobeoordelingsmethodiek. Voor de rest verwijst het besluit terug naar de wet zelf: de training moet ook de tien onderwerpen behandelen die in artikel 21, derde lid, van de Cbw staan. Dezelfde tien risicobeheersmaatregelen waarop de zorgplicht van een organisatie wordt getoetst:
- Beleid inzake risicoanalyse en beveiliging van informatiesystemen (NCSC: stappenplan risicoanalyse)
- Incidentenbehandeling (NCSC: incidentrespons, waar begin ik?)
- Bedrijfscontinuïteit, waaronder back-upbeheer, herstelplannen en crisisbeheer (NCSC: een bedrijfscontinuïteitsplan maken)
- Beveiliging van de toeleveringsketen (NCSC: toeleveringsketen)
- Beveiliging bij het verwerven, ontwikkelen en onderhouden van netwerk- en informatiesystemen, inclusief kwetsbaarhedenbeheer (NCSC: kwetsbaarhedenbeheer verbeteren)
- Beleid en procedures om de effectiviteit van maatregelen te beoordelen (NCSC: sturen op effectieve informatiebeveiliging)
- Basispraktijken op het gebied van cyberhygiëne en opleiding (NCSC: bevorder veilig gedrag)
- Beleid en procedures inzake het gebruik van cryptografie en encryptie (NCSC: TLS-beveiligingsrichtlijnen)
- Beveiligingsaspecten ten aanzien van personeel, toegangsbeleid en beheer van assets (NCSC: identiteit en toegang organiseren)
- Multifactorauthenticatie of continue authenticatie, en beveiligde spraak-, video-, tekst- en noodcommunicatie (NCSC: multifactorauthenticatie)
Wie deze lijst naast een gemiddeld dagdeel van drie tot vier uur legt, zoals de syllabus als richttijd noemt, mag zich afvragen hoeveel diepgang daar per onderwerp in past. Onderwerpen als AI, OT en quantumveiligheid zijn in de syllabus zelfs uitdrukkelijk optioneel gemaakt, als aanvullende casuïstiek voor wie tijd overhoudt. Maar goed, dat is schipperen denk ik dan. Iets is toch al veel beter dan niets. Wat jij?
Zorgplicht is een toetsingsplicht
En de syllabus geeft 10 bruikbare vragen
De syllabus maakt een nuttig onderscheid: bestuurders moeten periodiek kunnen toetsen of de organisatie aantoonbaar invulling geeft aan de zorgplicht, zonder die zorgplicht zelf operationeel te hoeven beheersen. Dat is een nongal belangrijk verschil en bepaalt wat een bestuurder in de praktijk moet vragen. Natuurlijk niet "is ons netwerk veilig", maar wel: sluiten de voorgestelde maatregelen aan bij de grootste risico's, is risicomanagement (voor informatiebeveiliging) ingebed in de reguliere planning- en controlcyclus en ontvangt het bestuur periodiek informatie over de werking van het ISMS.
Hoofdstuk 5 van de syllabus vertaalt dit naar een top-tien aan 'bestuurlijke kernvragen', bedoeld als periodieke zelftoets tijdens collegevergaderingen of de planning-en-controlcyclus. Hier is goed over nagedacht meen ik, dus ik deel ze hier graag:
- Hebben wij een actueel en gedeeld beeld van onze informatiebeveiligingsrisico's?
- Zijn onze risicoacceptaties expliciet bestuurlijk vastgelegd?
- Ontvangen wij structureel de juiste informatie om te kunnen sturen?
- Zijn maatregelen proportioneel en effectief?
- Zijn we voorbereid op incidenten en crisissituaties?
- Zijn ketenafhankelijkheden expliciet in beeld en geborgd?
- Zijn rollen en verantwoordelijkheden helder belegd?
- Zijn investeringen in informatiebeveiliging geborgd in de planning- en controlcyclus?
- Kunnen wij aantonen dat we "in control" zijn richting toezichthouder en raad?
- Worden verbeterpunten aantoonbaar opgevolgd binnen het information security management systeem (ISMS)?
Een paar van deze vragen zijn in mijn ervaring best lastig te beantwoorden. Neem vraag 2 over expliciete risicoacceptatie. Die vraagt een bestuur om hardop te zeggen welk risico het bewust accepteert, iets wat in de praktijk vaak (on)bewust impliciet blijft omdat niemand het woord "accepteren" durft te gebruiken. Want dan ben je er van. Vraag 6, over ketenafhankelijkheden, veronderstelt dat een bestuur weet wat er gebeurt als een gemeenschappelijke regeling of een softwareleverancier uitvalt en juiste dat in- en overzicht ontbreekt bij veel organisaties. En vraag 9 maakt van "in control" zijn een aantoonplicht: een dossier dat een toezichthouder kan doorlopen, opgebouwd uit beleid, besluiten en (audit)rapportages. Ga d'r maar aan staan.
In control
Wat me aanspreekt aan dit lijstje van 10 vragen is dat het woord "in control" hier wordt toegepast op informatiebeveiliging, een term die normaal (in taal voor bestuurders) bij de financiële audit hoort. Dat is denk ik ook wat de wet beoogt: van een technisch dossier voor de CIO (als het meezit) naar een regulier onderdeel van bestuurlijke verantwoording, naast de begroting en jaarrekening (P&C). Natuurlijk kan je nog twisten over wanneer je kan of mag spreken van "in control" zijn, maar dat laat ik hier achterwege.
"Hoofdstuk 5 van de syllabus vertaalt dit naar een top-tien aan 'bestuurlijke kernvragen', bedoeld als periodieke zelftoets tijdens collegevergaderingen of de planning-en-controlcyclus."
Aansprakelijkheid
Maar wel kort dan
De memorie van toelichting bij artikel 24 wijst op artikel 20, tweede lid, van de NIS2-richtlijn: die richtlijn raakt niet aan bestaande nationale aansprakelijkheidsregels voor overheidsinstanties en ambtenaren. Voor een bestuurder betekent dat vooral een kennisverplichting bovenop de bestaande bestuursrechtelijke aansprakelijkheid; een apart Cbw-boeteregime staat er niet. Dus, laat je aansprakelijkheidsargument maar in de broekzak (in de publieke sector).
Bij private entiteiten ligt dat gevoeliger, daar bieden ondernemingsrecht en de toezichtbevoegdheden van bijv. de RDI meer ruimte om een bestuurder persoonlijk aan te spreken. Voor een sluitend antwoord is de memorie van toelichting op de Cbw verplicht leesvoer en vanzelfsprekend niet de syllabus (die noemt zichzelf nadrukkelijk geen juridisch advies).
Wat voor mij nog mist
Deelname is een start, maar niet het einddoel
Ja, ik hoop dat ik de komende jaren veel bestuurders mag trainen op de Cbw. Of inhoudelijk betrokkenen nog uitgebreider trainen. Dat is omzet en leuk en moest eerst maar gezegd worden. Maar.
De toets
Bijlage II bevat een certificaatsjabloon zei ik al, en die heeft een nuchtere disclaimer: aan dit certificaat kunnen geen rechten worden ontleend. Een certificaat bewijst aanwezigheid bij een training. Het zegt niets over de vraag of een bestuurder onder druk, tijdens een echt incident, de juiste vraag stelt. De syllabus probeert dat te ondervangen met interactieve werkvormen en scenario's (goed!) maar het resultaat hangt natuurlijk volledig af van hoe serieus een oroganisatie die (veelal) vier uur bestuurstraining invult. Een sessie die wordt weggezet als afvinkoefening voor de jaaragenda levert weliswaar een certificaat op en weinig meer. Er is immers geen toets aan verbonden waaruit af te leiden is of iemand het ook begrepen heeft.
Andere overheidslagen
Een tweede punt: dit is een VNG-product voor gemeenten, versie 1.0 en uitdrukkelijk een groeidocument. Voor bestuurders van energiebedrijven, zorginstellingen of digitale-infrastructuurpartijen die ook onder de Cbw vallen, bestaat op dit moment geen vergelijkbaar uitgewerkt kader. Iedere sector zoekt vooralsnog zijn eigen invulling van dezelfde wettekst. In dat opzicht is het voorschrijvende karakter van het Cbb dan wel weer prettig, moet ik toegeven. Lees ook mijn blog over de zeven ministriële regelingen onder de Cbw en Cbb.

Kernvragen en onderwerpen
De drie vaardigheden uit artikel 24, de tien onderwerpen uit artikel 21 van de Cbw en de tien kernvragen uit hoofdstuk 5 van de syllabus vormen samen een logisch geheel. Eigenlijk een soort keten: de vaardigheden zijn het doel, de tien onderwerpen zijn de leerstof waarmee een bestuurder die vaardigheden opbouwt en de kernvragen zijn de praktijktoets waarmee dat (min of meer) te controleren is. Wie na de training niet kan aanwijzen welke kernvraag bij welk onderwerp hoort, heeft vermoedelijk een certificaat gehaald zonder de bijbehorende vaardigheid. Iets om in mijn volgende training eens toe te passen 😄
ps. het plaatje bij deze blog is niet toevallig gekozen. Veel bestuurders zijn witte mannen van leeftijd toch?
Share on


